Webkul kayıtları
webkul üreticisine ait 57 yayımlanmış kayıt.
Araştırmacı profili
- KEV’e giren
- 0 · %0
- Silahlaştırılmış
- 0 · %0
- Pre-auth RCE
- 8
- Düzeltme kaydı olan
- %45,6
- Yayından KEV’e ortanca
- KEV’e giren kayıt yok
Tekrar eden sınıflar
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')18
- CWE-639 Authorization Bypass Through User-Controlled Key5
- CWE-352 Cross-Site Request Forgery (CSRF)5
- CWE-434 Unrestricted Upload of File with Dangerous Type5
- CWE-1336 Improper Neutralization of Special Elements Used in a Template Engine4
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')3
Bu üreticide en sık görülen zafiyet sınıfları: nereye bakmalı.
CWETüm kayıtlar
57 kayıt| Aksiyon | CVE | Zafiyet | Ciddiyet | KEV | EPSS | Yayın |
|---|---|---|---|---|---|---|
40Planlayın | CVE-2024-0916İstismar yok | Unauthenticated Remote Code Execution in UvDesk Communitywebkul software · uvdesk community · CWE-434 | Kritik10,0 | — | %1,0 | 25 Nis 2024 |
39İzleyin | CVE-2023-51210İstismar yok | SQL injection vulnerability in Webkul Bundle Product 6.0.1 allows a remote attacker to execute arbitrary code via the id_product parameters webkul · bundle product · CWE-89 | Kritik9,8 | — | %1,1 | 23 Oca 2024 |
39İzleyin | CVE-2025-67325Kavram kanıtı | Unrestricted file upload in the hotel review feature in QloApps versions 1.7.0 and earlier allows remote unauthenticated attackers to achievwebkul · qloapps · CWE-434 | Kritik9,8 | — | %0,9 | 8 Oca 2026 |
38İzleyin | CVE-2024-46367İstismar yok | A Stored Cross-Site Scripting (XSS) vulnerability in Webkul Krayin CRM 1.3.0 allows remote attackers to inject arbitrary JavaScript code by webkul · krayin crm · CWE-79 | Kritik9,6 | — | %0,5 | 27 Eyl 2024 |
35İzleyin | CVE-2019-16403İstismar yok | In Webkul Bagisto before 0.1.5, the functionalities for customers to change their own values (such as address, review, orders, etc.) can alswebkul · bagisto · CWE-639 | Yüksek8,8 | — | %1,4 | 18 Eyl 2019 |
35İzleyin | CVE-2023-33570İstismar yok | Bagisto v1.5.1 is vulnerable to Server-Side Template Injection (SSTI).webkul · bagisto · CWE-94 | Yüksek8,8 | — | %1,1 | 28 Haz 2023 |
35İzleyin | CVE-2026-21448İstismar yok | Bagisto has Normal & Blind SSTI from low-privilege user when ordering productwebkul · bagisto · CWE-1336 | Yüksek8,9 | — | %0,9 | 2 Oca 2026 |
35İzleyin | CVE-2026-38529İstismar yok | A Broken Object-Level Authorization (BOLA) in the /Settings/UserController.php endpoint of Webkul Krayin CRM v2.2.x allows authenticated attwebkul · krayin crm · CWE-269 | Yüksek8,8 | — | %0,8 | 14 Nis 2026 |
35İzleyin | CVE-2026-21446İstismar yok | Bagisto Missing Authentication on Installer API Endpointswebkul · bagisto · CWE-306 | Yüksek8,8 | — | %0,6 | 2 Oca 2026 |
35İzleyin | CVE-2019-14933İstismar yok | Bagisto 0.1.5 allows CSRF under /admin URIs.webkul · bagisto · CWE-352 | Yüksek8,8 | — | %0,6 | 11 Ağu 2019 |
35İzleyin | CVE-2024-46366İstismar yok | A Client-side Template Injection (CSTI) vulnerability in Webkul Krayin CRM 1.3.0 allows remote attackers to execute arbitrary client-side tewebkul · krayin crm · CWE-1336 | Yüksek8,8 | — | %0,5 | 27 Eyl 2024 |
35İzleyin | CVE-2017-20262İstismar yok | Joomla! Component Ajax Quiz 1.8 SQL Injectionwebkul · ajax quiz · CWE-89 | Yüksek8,8 | — | %0,5 | 19 Haz 2026 |
35İzleyin | CVE-2023-36237İstismar yok | Cross Site Request Forgery vulnerability in Bagisto before v.1.5.1 allows an attacker to execute arbitrary code via a crafted HTML script.webkul · bagisto · CWE-352 | Yüksek8,8 | — | %0,4 | 26 Şub 2024 |
33İzleyin | CVE-2025-60880Kavram kanıtı | An authenticated stored XSS vulnerability exists in the Bagisto 2.3.6 admin panel's product creation path, allowing an attacker to upload a webkul · bagisto · CWE-79 | Yüksek8,3 | — | %0,4 | 10 Eki 2025 |
32İzleyin | CVE-2025-55741İstismar yok | unopim/unopim allows unauthorized product deletion via mass-delete endpointwebkul · unopim · CWE-284 | Yüksek8,1 | — | %0,4 | 22 Ağu 2025 |
32İzleyin | CVE-2026-38532İstismar yok | A Broken Object-Level Authorization (BOLA) in the /Contact/Persons/PersonController.php endpoint of Webkul Krayin CRM v2.2.x allows authentiwebkul · krayin crm · CWE-639 | Yüksek8,1 | — | %0,4 | 14 Nis 2026 |
32İzleyin | CVE-2026-38530İstismar yok | A Broken Object-Level Authorization (BOLA) in the /Controllers/Lead/LeadController.php endpoint of Webkul Krayin CRM v2.2.x allows authenticwebkul · krayin crm · CWE-639 | Yüksek8,1 | — | %0,4 | 14 Nis 2026 |
31İzleyin | CVE-2023-36284Kavram kanıtı | An unauthenticated Time-Based SQL injection found in Webkul QloApps 1.6.0 via GET parameter date_from, date_to, and id_product allows a remowebkul · qloapps · CWE-89 | Yüksek7,5 | — | %3,2 | 23 Haz 2023 |
31İzleyin | CVE-2023-39147Kavram kanıtı | An arbitrary file upload vulnerability in Uvdesk 1.1.3 allows attackers to execute arbitrary code via uploading a crafted image file.webkul · uvdesk · CWE-434 | Yüksek7,8 | — | %1,2 | 1 Ağu 2023 |
29İzleyin | CVE-2026-21450İstismar yok | Bagisto has SSTI in parameter that can lead to RCEwebkul · bagisto · CWE-1336 | Yüksek7,3 | — | %1,4 | 2 Oca 2026 |
29İzleyin | CVE-2026-21449İstismar yok | Bagisto has SSTI via first and last name from low-privilege user (not admin)webkul · bagisto · CWE-1336 | Yüksek7,4 | — | %0,5 | 2 Oca 2026 |
29İzleyin | CVE-2025-55743İstismar yok | UnoPim vulnerable to remote code execution through Arbitrary File uploadwebkul · unopim · CWE-434 | Yüksek7,3 | — | %0,5 | 21 Ağu 2025 |
28İzleyin | CVE-2024-40318Kavram kanıtı | An arbitrary file upload vulnerability in Webkul Qloapps v1.6.0.0 allows attackers to execute arbitrary code via uploading a crafted file.webkul · qloapps · CWE-434 | Yüksek7,2 | — | %1,2 | 25 Tem 2024 |
28İzleyin | CVE-2025-62417İstismar yok | bagisto - CSV Formula Injection in Create New Productwebkul · bagisto · CWE-1236 | Yüksek7,1 | — | %0,4 | 16 Eki 2025 |
28İzleyin | CVE-2026-21447İstismar yok | Bagisto has IDOR in Customer Order Reorder Functionalitywebkul · bagisto · CWE-284 | Yüksek7,1 | — | %0,3 | 2 Oca 2026 |
- CVE-2024-091640Planlayın
Unauthenticated Remote Code Execution in UvDesk Community
KritikCVSS 10,0İstismar yokEPSS %1webkul software · uvdesk community25 Nis 2024
- CVE-2023-5121039İzleyin
SQL injection vulnerability in Webkul Bundle Product 6.0.1 allows a remote attacker to execute arbitrary code via the id_product parameters
KritikCVSS 9,8İstismar yokEPSS %1webkul · bundle product23 Oca 2024
- CVE-2025-6732539İzleyin
Unrestricted file upload in the hotel review feature in QloApps versions 1.7.0 and earlier allows remote unauthenticated attackers to achiev
KritikCVSS 9,8Kavram kanıtıEPSS %1webkul · qloapps8 Oca 2026
- CVE-2024-4636738İzleyin
A Stored Cross-Site Scripting (XSS) vulnerability in Webkul Krayin CRM 1.3.0 allows remote attackers to inject arbitrary JavaScript code by
KritikCVSS 9,6İstismar yokEPSS %1webkul · krayin crm27 Eyl 2024
- CVE-2019-1640335İzleyin
In Webkul Bagisto before 0.1.5, the functionalities for customers to change their own values (such as address, review, orders, etc.) can als
YüksekCVSS 8,8İstismar yokEPSS %1webkul · bagisto18 Eyl 2019
- CVE-2023-3357035İzleyin
Bagisto v1.5.1 is vulnerable to Server-Side Template Injection (SSTI).
YüksekCVSS 8,8İstismar yokEPSS %1webkul · bagisto28 Haz 2023
- CVE-2026-2144835İzleyin
Bagisto has Normal & Blind SSTI from low-privilege user when ordering product
YüksekCVSS 8,9İstismar yokEPSS %1webkul · bagisto2 Oca 2026
- CVE-2026-3852935İzleyin
A Broken Object-Level Authorization (BOLA) in the /Settings/UserController.php endpoint of Webkul Krayin CRM v2.2.x allows authenticated att
YüksekCVSS 8,8İstismar yokEPSS %1webkul · krayin crm14 Nis 2026
- CVE-2026-2144635İzleyin
Bagisto Missing Authentication on Installer API Endpoints
YüksekCVSS 8,8İstismar yokEPSS %1webkul · bagisto2 Oca 2026
- CVE-2019-1493335İzleyin
Bagisto 0.1.5 allows CSRF under /admin URIs.
YüksekCVSS 8,8İstismar yokEPSS %1webkul · bagisto11 Ağu 2019
- CVE-2024-4636635İzleyin
A Client-side Template Injection (CSTI) vulnerability in Webkul Krayin CRM 1.3.0 allows remote attackers to execute arbitrary client-side te
YüksekCVSS 8,8İstismar yokEPSS %1webkul · krayin crm27 Eyl 2024
- CVE-2017-2026235İzleyin
Joomla! Component Ajax Quiz 1.8 SQL Injection
YüksekCVSS 8,8İstismar yokEPSS %0webkul · ajax quiz19 Haz 2026
- CVE-2023-3623735İzleyin
Cross Site Request Forgery vulnerability in Bagisto before v.1.5.1 allows an attacker to execute arbitrary code via a crafted HTML script.
YüksekCVSS 8,8İstismar yokEPSS %0webkul · bagisto26 Şub 2024
- CVE-2025-6088033İzleyin
An authenticated stored XSS vulnerability exists in the Bagisto 2.3.6 admin panel's product creation path, allowing an attacker to upload a
YüksekCVSS 8,3Kavram kanıtıEPSS %0webkul · bagisto10 Eki 2025
- CVE-2025-5574132İzleyin
unopim/unopim allows unauthorized product deletion via mass-delete endpoint
YüksekCVSS 8,1İstismar yokEPSS %0webkul · unopim22 Ağu 2025
- CVE-2026-3853232İzleyin
A Broken Object-Level Authorization (BOLA) in the /Contact/Persons/PersonController.php endpoint of Webkul Krayin CRM v2.2.x allows authenti
YüksekCVSS 8,1İstismar yokEPSS %0webkul · krayin crm14 Nis 2026
- CVE-2026-3853032İzleyin
A Broken Object-Level Authorization (BOLA) in the /Controllers/Lead/LeadController.php endpoint of Webkul Krayin CRM v2.2.x allows authentic
YüksekCVSS 8,1İstismar yokEPSS %0webkul · krayin crm14 Nis 2026
- CVE-2023-3628431İzleyin
An unauthenticated Time-Based SQL injection found in Webkul QloApps 1.6.0 via GET parameter date_from, date_to, and id_product allows a remo
YüksekCVSS 7,5Kavram kanıtıEPSS %3webkul · qloapps23 Haz 2023
- CVE-2023-3914731İzleyin
An arbitrary file upload vulnerability in Uvdesk 1.1.3 allows attackers to execute arbitrary code via uploading a crafted image file.
YüksekCVSS 7,8Kavram kanıtıEPSS %1webkul · uvdesk1 Ağu 2023
- CVE-2026-2145029İzleyin
Bagisto has SSTI in parameter that can lead to RCE
YüksekCVSS 7,3İstismar yokEPSS %1webkul · bagisto2 Oca 2026
- CVE-2026-2144929İzleyin
Bagisto has SSTI via first and last name from low-privilege user (not admin)
YüksekCVSS 7,4İstismar yokEPSS %1webkul · bagisto2 Oca 2026
- CVE-2025-5574329İzleyin
UnoPim vulnerable to remote code execution through Arbitrary File upload
YüksekCVSS 7,3İstismar yokEPSS %0webkul · unopim21 Ağu 2025
- CVE-2024-4031828İzleyin
An arbitrary file upload vulnerability in Webkul Qloapps v1.6.0.0 allows attackers to execute arbitrary code via uploading a crafted file.
YüksekCVSS 7,2Kavram kanıtıEPSS %1webkul · qloapps25 Tem 2024
- CVE-2025-6241728İzleyin
bagisto - CSV Formula Injection in Create New Product
YüksekCVSS 7,1İstismar yokEPSS %0webkul · bagisto16 Eki 2025
- CVE-2026-2144728İzleyin
Bagisto has IDOR in Customer Order Reorder Functionality
YüksekCVSS 7,1İstismar yokEPSS %0webkul · bagisto2 Oca 2026